
XSS مخزّن في منصة CMS يؤدي إلى تنفيذ أكواد عن بُعد (CVE-2025-50754)
تحتوي منصة CMS مبنية على PHP (الإصدار 5) على ثغرة XSS مخزّنة (Stored Cross-Site Scripting) في ميزة "البلاغ". عندما يعرض أحد المسؤولين بلاغًا مقدمًا من مستخدم، يتم تنفيذ JavaScript خبيث داخل سياق لوحة الإدارة. وهذا يتيح للمهاجمين اختطاف جلسة المسؤول واستغلال محرر القوالب المدمج لرفع شيل ويب PHP، مما يؤدي إلى تنفيذ كامل للتعليمات البرمجية عن بُعد (RCE) على الخادم.
يقدم المهاجم حمولة JavaScript خبيثة عبر نموذج "البلاغ" المتاح للعموم. عندما يعرض مسؤول مسجّل الدخول هذا المحتوى في الواجهة الخلفية، يتم تنفيذ البرنامج النصي في متصفح المسؤول، مما يؤدي إلى سرقة كوكيز الجلسة.
بعد التقاط الجلسة، يحصل المهاجم على وصول إلى الواجهة الإدارية، ولا سيما محرر القوالب. باستخدام هذه الميزة، يقوم المهاجم بحقن كود PHP في ملف .tpl لإنشاء شيل ويب دائم وتنفيذ أوامر عشوائية على الخادم.
ملاحظة: لمنع إساءة الاستخدام، لم يتم تضمين أي حمولات أو مقتطفات برمجية محددة. تُحث المؤسسات بشدة على تنفيذ التحقق من المدخلات وتقوية الجلسات وضوابط الوصول على الميزات الإدارية.
تم تأكيد نجاح الاستغلال عن طريق رفع شيل ويب مخصص (s.php) عبر محرر القوالب وتنفيذ أوامر على مستوى نظام التشغيل. تعرض الصورة التالية المنقّحة مخرجات الأمر id; ls -la الذي تم تنفيذه عبر شيل الويب:

يوضح هذا أن المهاجم كان قادرًا على تنفيذ أوامر والوصول إلى محتويات نظام الملفات بصلاحيات مستخدم خادم الويب.
uid=1003(t******_usr) gid=1006(t******_usr) groups=1006(t******_usr),995(fastmail),1002(fastsecure)
...
-rw-r--r-- 1 t******_usr t******_usr 6481 Nov 27 2024 rss.php
-rw-r--r-- 1 t******_usr t******_usr 64 Jul 31 12:24 s.php
لا يتوفر تصحيح رسمي من البائع حتى تاريخ النشر. لتقليل المخاطر:
أُبلغ عن الثغرة بواسطة Furkan Yıldız و Baha Yılmaz